CVE-2026-43515Apache Tomcat 在处理安全约束时存在不当授权漏洞。当多个方法约束为同一扩展名定义 HTTP 方法时,攻击者可利用此逻辑缺陷绕过访问控制。该漏洞无需用户交互和身份认证即可通过网络远程利用,可能导致敏感信息泄露及数据完整性被破坏。
该漏洞源于 Apache Tomcat 在解析和匹配安全约束时的逻辑错误。当应用程序(如 web.xml)中针对同一个文件扩展名(例如 *.jsp)配置了多个方法约束时,容器在合并或检查这些约束时可能出现异常,导致原本应受保护的 HTTP 方法被错误地允许访问。攻击者通过构造特定的 HTTP 请求,利用这一配置冲突,可以在未通过身份验证的情况下访问受限资源。由于 CVSS 评分高达 9.1,且影响广泛(涵盖 7.x 至 11.x 多个长期支持版本),该漏洞具有极高的安全风险。